TAG
#OpenSSF
2개의 글
-
제조업 SCA·OSS License·xz-utils Backdoor·OpenSSF Scorecard 실무 완벽 가이드 — 무관리 의존성에서 검증된 공급망까지 5단계 로드맵
중소·중견 한국 제조사가 SCA(Software Composition Analysis)·오픈소스 라이선스·OSS 공급망 보안 체계를 진단·정책·도구·자동화·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. xz-utils backdoor 2024.3 jia tan 사회공학, Snyk·Black Duck·Sonatype Nexus IQ·Mend·JFrog Xray·Veracode SCA·Checkmarx·GitHub Dependabot·Renovate, SPDX·CycloneDX·OpenSSF Scorecard·Reachability(Endor Labs·Snyk)·Dependency Confusion·Typosquatting, GPL/AGPL/LGPL/MIT/Apache 2.0·OSADL Matrix·FOSSology·ScanCode·ClearlyDefined·EU CRA 매핑 실무.
-
제조업 SLSA·OpenSSF·Sigstore 소프트웨어 공급망 보안 실무 완벽 가이드 — 익명 빌드에서 검증 가능한 출처까지 5단계 로드맵
중소·중견 한국 제조사가 SLSA(Supply-chain Levels for Software Artifacts) v1.0을 SBOM 준비·서명·증명·자동화·고도화까지 진짜 무사히 구축하는 5단계 로드맵. SLSA L1~L4, Build/Source/Verification tracks, in-toto attestation, Sigstore(Cosign·Rekor·Fulcio), OpenSSF Scorecard, SBOM(CycloneDX·SPDX), NIST SSDF SP 800-218, 미 EO 14028·OMB M-22-18·M-23-16, EU CRA·NIS2 공급망 요구사항 실무.
